Proxmox VE 7 曝严重身份验证绕过漏洞,可一键获取Root Shell

已停更的开源企业级服务器虚拟化管理平台 Proxmox VE 7 (PVE)爆出严重安全漏洞,攻击者通过访问 API(8006 端口)并发送伪造的 tfa-challenge 参数,即可直接跳过密码验证,登录任何未开启双重认证(2FA)的账户(含默认的 root@pam)。官方确认该漏洞已被在野利用。
受影响版本: libpve-access-control 7.0-7 至 8.0.4 之前的版本(主要涵盖 PVE 7.0 - 7.4 及初始版 8.0)。官方在 2023 年 7 月的 8.0.4 更新中重构代码时已意外修复此问题,因此所有目前受支持的 PVE 版本均不受影响。
缓解与防御措施:
开启 2FA(最快防御): 为所有账户配置双重认证,配置后即免疫此攻击。
网络隔离: 限制 8006 端口仅允许受信任的内网访问,勿暴露于公网。
临时热补丁: 无法升级的用户可执行官方提供的 sed 脚本修改AccessControl.pm文件并重启服务。
彻底修复方案: 官方建议直接升级至受支持的 Proxmox VE 最新版


—— Proxmox forum
 
 
Back to Top